Sådan rettes afvisning af RDP-forbindelse i Windows 10 og 11

  • Lagdelt diagnosticering: RDP/GPO-status, tjenester og lytter, porte og firewall, godkendelse og certifikater.
  • Brug nøgleværktøjerne: gpresult, qwinsta, netstat, tasklist og psping til at finde fejlpunktet.
  • Styrk sikkerheden med NLA, TLS, VPN eller RD Gateway og begræns adgang via IP.
  • Undgå at bruge RDP Wrapper i produktion, og overvej sikre alternativer som RealVNC/AnyDesk/AnyViewer.

RDP på ​​Windows: Sikkerhedskrav og sikker konfiguration

Når Fjernskrivebord viser dig en besked om "forbindelse afvist" i Windows 10 eller 11, flyver tiden afsted, og produktiviteten styrtdykker. I mange tilfælde ligger problemet i konfigurationen eller netværksdetaljerne, som hurtigt kan løses med lidt øvelse. Denne guide fokuserer på praktiske teknikker, verifikationer og kommandoer Bevist at genoplive RDP uden at blive fortabt i endeløse diagnoser.

Før vi går i gang: Bekræft, at den eksterne pc er tændt, har et fungerende netværk, og at der ikke er noget vedligeholdelsesarbejde i gang. En simpel tovejs ping og kontrol af port 3389 De kan spare dig en eftermiddag med test. Herfra skal du følge et logisk flow: RDP-status, GPO, tjenester, portlytning, firewall, certifikater og, om nødvendigt, sikre alternativer.

Ekspresdiagnose når RDP viser "forbindelse afvist"

Start med det grundlæggende, så du ikke bliver forvirret. Bekræft forbindelsen, og at værten svarer. og tjek om der er nogen regler, der De blokerer forbindelser til fjernskrivebordet før du rører ved pladen eller direktiverne.

  • Fra klientcomputeren skal du pinge den eksterne IP-adresse eller værtsnavn og omvendt.
  • Prøv port 3389 fra en anden computer ved hjælp af psping: psping -accepteula <IP-remota>:3389.

PSping-outputtet vil guide dig: hvis du ser Connecting to <IP> y (0% loss)Der er adgang; hvis det ser ud til The remote computer refused the network connection o (100% loss), Trafikken når ikke RDP-tjenesten eller porten er blokeret/optaget.

Tjek om RDP er aktiveret (lokal og fjern)

Hvis du kan logge ind lokalt på destinationsmaskinen, skal du tjekke Indstillinger > System > Fjernskrivebord og aktivere indstillingen. Til testformål kan du midlertidigt deaktivere NLA. (Netværksniveaugodkendelse) for at indsnævre problemet og genaktivere det, når alt fungerer. For trinvise instruktioner, se Aktivér fjernskrivebord i Windows 10.

Hvis du ikke har interaktiv adgang, kan du kontrollere loggen lokalt eller eksternt. Nøgleværdien er fDenyTSConnections:

  1. Åbn Kør og skriv regedt32.
  2. Sådan opretter du forbindelse til en fjerncomputer: Filer > Opret forbindelse til netværksregister… og skriv dens navn.
  3. Gå til HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server allerede HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services.

Si fDenyTSConnections Hvis den er 1, er RDP deaktiveret; hvis den er 0, er den aktiveret. Skift til 0 for at tillade forbindelserHvis den vender tilbage til 1 efter aktivering, er der sandsynligvis et gruppepolitikobjekt, der tilsidesætter indstillingen. Hvis du har brug for at vende tilbage eller administrere indstillingen manuelt, kan du se hvordan. Deaktiver Fjernskrivebord.

Blokerer en gruppepolitik RDP?

Generer en rapport om resulterende politikker (RSoP) for at se, hvem der er ansvarlig. Fra en CMD som administrator:

gpresult /H C:\gpresult.html

Åbn HTML-koden, og naviger til Computerkonfiguration > Administrative skabeloner > Windows-komponenter > Fjernskrivebordstjenester > Vært for fjernskrivebordssession > Forbindelser. Direktivet "Tillad brugere at oprette forbindelse eksternt..." Den skal være aktiveret eller ikke konfigureret; hvis den er deaktiveret, skal du identificere det "fremherskende gruppepolitikobjekt".

For et fjernteam, brug: gpresult /S <nombre-equipo> /H C:\gpresult-<nombre-equipo>.htmlFormatet er det samme og giver dig mulighed for at se, hvilket GPO der er ansvarligt på destinationen.

Rediger politikken i Group Policy Object Editor (eller i GPMC) i den relevante OU eller det relevante omfang. Tving derefter opdatering med gpupdate /force på det berørte udstyr.

Nødvendige tjenester og status for RDP-lytteren

Uden tjenester er der intet RDP. Det bekræfter, at de kører på både klient og server.:

  • Fjernskrivebordstjenester (TermService)
  • Omdirigering af brugertilstandsport til Fjernskrivebordstjenester (UmRdpService)

Åbn dem i services.msc eller administrer dem med lokal/fjern PowerShell. Hvis de blev stoppet, så start dem og prøv igen.

Tjek om rdp-tcp "lytteren" er funktionsdygtig

Brug af PowerShell i administratortilstand (lokal eller med Enter-PSSession -ComputerName <equipo>), lanse qwinsta. "rdp-tcp" skal vises med statusen LytEllers eksporter konfigurationen af ​​en sund computer:

  1. På den sunde vært eksporterer den HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp til en .reg.
  2. Kopier .reg-filen til den berørte computer.
  3. Sikkerhedskopier og udskift nøglen på det berørte system, og genstart derefter TermService:

cmd /c "reg export \"HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp\" C:\Rdp-tcp-backup.reg"

Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp' -Recurse -Force

cmd /c "regedit /s C:\<archivo>.reg"
Restart-Service TermService -Force

Prøv igen efter dette. Hvis du stadig ikke kan høre noget, skal du tjekke dine RDP-certifikater..

Selvsigneret RDP-certifikat og MachineKeys-tilladelser

Åbn MMC, og tilføj snap-in'et "Certifikater" til den berørte computers teamkonto. I Fjernskrivebord > Certifikater skal du slette det selvsignerede certifikatGenstart TermService, og opdater plugin'et for at se, om det regenererer.

Hvis den ikke er oprettet, skal du kontrollere tilladelserne. C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys. Den skal have: Indbygget\Administratorer = Fuld kontrol; Alle = Læs og skrivRet det, genstart tjenesten og test.

Port 3389, konflikter og portændring

Lytteren skal som standard være indstillet til 3389. Bekræft eller juster HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\<listener>\PortNumberHvis det ikke er 3389, skal du indtaste 3389 og genstarte TermService.

For at registrere konflikter skal du køre følgende i PowerShell-administratoren: cmd /c "netstat -ano | find \"3389\""Hvis en PID lytter, skal du finde processen: cmd /c "tasklist /svc | find \"<PID>\"". Hvis det ikke er TermService (tilknyttet svchost), skal du løse konflikten.: skift den anden serviceport, afinstaller den, eller som en sidste udvej, flyt RDP til en anden port og tilslut som IP:puerto (anbefales ikke).

Firewalls og adgangstest

Aktivér RDP i Windows Defender Firewall: Kontrolpanel > Firewall > Tillad et program > Vælg "Fjernskrivebord" i Privat (og kun Offentlig hvis relevant)I Indgående regler skal du bekræfte, at "Fjernskrivebord (TCP-In)" for 3389 er aktiveret.

Fra andre maskiner, brug psping -accepteula <IP>:3389 at validere Hvis det ikke lykkes, skal du også kontrollere mellemliggende firewalls (virksomhed, perimeter) og test fra forskellige kilder for at se, om den filtrerer efter IP.

Adgang fra internettet? Konfigurer en statisk lokal IP-adresse, og åbn porten til den korrekte vært på routeren. Endnu bedre: brug en VPN for at undgå at eksponere 3389 til internettet og åbn ikke porte, medmindre det er absolut nødvendigt.

Hvis det lokale netværk er i Offentlig profil, skal du ændre den til Privat for at lette registrering og tillidsregler. I Egenskaber for netværksforbindelse skal du indstille Netværksprofil til Privat og prøv igen.

Godkendelse: legitimationsoplysninger, NLA, CredSSP og tilladelser

Fejlene "Dine loginoplysninger virkede ikke" eller "Kontoen er ikke godkendt til fjernlogin" er normalt relateret til godkendelse. Kontroller brugernavnet (DOMÆNE\brugernavn eller COMPUTER\brugernavn) og adgangskodenRyd op i legitimationsoplysninger i Credential Manager, og forebyg forældede poster efter ændringer af adgangskoder. For specifikke løsninger på loginfejl, se [link til relevant afsnit]. Fejl ved godkendelse af fjernskrivebord.

Hvis du har mistanke om CredSSP, skal du holde Windows opdateret på både klienten og serveren. I GPO: Team > Administrative skabeloner > System > LegitimationsdelegeringAktivér "Tillad delegering af gemte legitimationsoplysninger med kun NTLM-servergodkendelse", hvor det er relevant. Alternativt kan du i registreringsdatabasen: HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System oprette/ændre AllowEncryptionOracle (DWORD) til en værdi på 2.

Bekræft brugermedlemskab i den lokale gruppe Brugere af fjernskrivebord (eller politikker i AD, hvis du er på et domæne). For at indsnævre det, skal du midlertidigt deaktivere NLA og teste; hvis det virker, skal du genaktivere det og justere tilladelser/legitimationsoplysninger.

DNS og værtsnavne

Hvis du opretter forbindelse via navn, og DHCP ændrede IP-adressen, kan du være på vej til det forkerte websted. Ryd DNS-cachen på klienten med ipconfig /flushdns Og prøv det. Hvis det stadig er det samme, så opret forbindelse via IP-adresse eller tjek hvilken DNS-server dit netværkskort bruger, og ret det om nødvendigt.

Windows 11 24H2: RDP-sessionslåse rapporteret

Nogle miljøer har observeret, at når der oprettes forbindelse til værter, der kører Windows 11 24H2 på hypervisorer, RDP-sessionen fryser ved login og genopretter kun efter en genstart. Der er rapporteret problemer selv efter patchniveauerne 2314, 2605 og 2894. Overvåg patchnoter, tjek Logbogen i begge ender, og overvej midlertidigt at deaktivere grafikoptimeringer/sessionsvirtualisering, hvis det er relevant. indtil en endelig patch fikser det.

RDP sidder fast på “Vent venligst”: praktiske løsninger

Når sessionen går i stå, så angrib i lag. Genstart først RDP-tjenesten og klientsessionen:

  • Luk mstsc: taskkill /F /IM mstsc.exe.
  • Genstart TermService: net stop termservice && net start termservice.

Prøv at bruge en anden konto for at udelukke en beskadiget profil. Hvis den anden konto logger ind, skal du reparere eller genskabe den problematiske profil. (cacher, brugermappe osv.).

Udfør en ren opstart (kun minimale tjenester og drivere) for at udelukke modstridende software. Hvis det virker at rense opstarten, skal du fortsætte med at genaktivere, indtil du finder synderen..

Gennemgå politikker, der begrænser sessioner, og aktiverer flere sessioner, hvis dit scenarie kræver det. Hvis intet af dette virker, skal du genstarte værten og oprette en supportsag Det kan spare dig tid.

Andre almindelige årsager og hvordan man løser dem

SSL/TLS-certifikater: Hvis klienten ikke har tillid til serverens CA, eller certifikatet er udløbet, vil du se advarsler eller fejl. Installer rodcertifikatet på klienten (certmgr.msc), og valider certifikatet i "Fjernskrivebordstjenester > Certifikater" på værten. og forny hvis det er relevant.

Kapacitet/licenser: I desktop-udgaver er der kun én aktiv session; i Windows Server er du uden en RDS CAL begrænset til to administratorsessioner. Sørg for at du har nok CAL, eller vent, indtil det bliver tilgængeligt hvis det er en samtidighedsbegrænsning.

Båndbredde/latens: lav opløsning, farvedybde og effekter (fra fanen RDP-kundeoplevelse). Luk apps, der bruger netværket, og prioritér kabelforbindelser frem for Wi-Fi. hvis sessionen er ujævn.

Netværksdrivere: En forældet NIC-driver forårsager sjældne fejl. Opdater fra Enhedshåndtering eller producentens hjemmeside. for at undgå fantomafbrydelser.

VPN og personlige certifikater: Mange virksomheder kræver en tidligere VPN og gyldige personlige certifikater (FNMT, firmakort). Hvis certifikatet er udløbet/tilbagekaldt/mist, skal du anskaffe et nyt og kontrollere, at VPN'en tillader RDP. ifølge politikken.

Registrering til RDP-transport: Opret på klienten HKCU\Software\Microsoft\Terminal Server Client > DWORD RDGClientTransport = 1. Dette fremtvinger en alternativ transportform der kan gemme specifikke scenarier.

Sikkerhed: hærd RDP uden at ødelægge det

NLA: Lad den være aktiveret, når alt fungerer, for at gennemtvinge godkendelse, før sessionen oprettes. Reducerer overfladearealet mod brute force og DoS.

TLS/SSL og stærk kryptering: Brug gyldige certifikater og robuste politikker. FIPS-direktivet kræver stærk kryptografi (inklusive TLS 1.3 i kompatible miljøer)Men vær forsigtig med kompatibilitet; test det i præproduktion.

VPN/segmentering: forhindrer eksponering af 3389 for internettet. Begrænser adgang til private netværk eller IPSec/SSH-tunneler og filtrerer efter IP-adresse i firewallen.

Skift standardporten: flyt fra 3389, hvis du har brug for at reducere scanningsstøj, vel vidende at det ikke er reel sikkerhed. Kombinér det med ACL'er, MFA og overvågning.

RDP Gateway og MFA: centraliserer og tilføjer multifaktor-godkendelse. Hæv barren for sikkerhed uden at komplicere tingene for brugeren.

Hygiejne: opdaterede programrettelser, stærke adgangskoder, princippet om mindst mulig privilegium og revision. Det grundlæggende forhindrer de fleste skræmmepunkterFor yderligere foranstaltninger, se venligst sikkerhed mod malware og hacking.

Windows Home og RDP Wrapper: fristende genvej, reel risiko

RDP Wrapper "aktiverer" RDP-værten i Home-udgaver ved at oprette en wrapper (rdpwrap.dll) omkring RDP-stakken. Det understøttes ikke af Microsoft, det kan fejle med opdateringer, og det er i konflikt med licensen..

Risici: ustabilitet efter opdateringer, falske positiver fra antivirusprogrammer og potentielle sårbarheder, hvis de ikke holdes opdateret. I virksomheder og regulerede miljøer anbefales det ikke at bruge det. af sikkerhed og opfyldelse.

Derudover er det ikke plug-and-play: fejl som "Listener state: not supported" kræver justering af wikier og fællesskabsrettelser. Til produktion er det bedst at vælge understøttede alternativer eller licensere Pro/Enterprise.Tjek hvad Windows-udgaver inkluderer ikke Fjernskrivebord.

Automatiser og diagnosticer som en professionel

Hændelsesvisning: Tjek loggene i begge ender på fejltidspunktet; kode 0x204 vil for eksempel give dig spor. Det er ofte der, sandheden om fejlen ligger..

RSoP og GPO: brug gpresult For at se hvilken direktiv der er gældende, skal du korrigere i GPMC/GPE og udføre gpupdate /force. Undgå endeløse diskussioner med reversible justeringer.

Nyttige scripts (kør dem som administrator, advarsel: de vil afbryde igangværende sessioner): netværksnulstilling netsh int ip reset && netsh winsock reset; Ryd klienten og genstart RDS taskkill /F /IM mstsc.exe && net stop termservice && net start termservice.

På ældre RDS-servere, Diagnosticeringsværktøj til fjernskrivebordstjenester (2012/2012 R2) hjælper med at lokalisere flaskehalse i roller og licenser.

Router, NAT og netværksprofil

På et LAN fungerer RDP uden internettet ved hjælp af værtens lokale IP-adresse, hvis firewallen tillader det. Uden for netværket skal du bruge en VPN eller åbne/videresende porte med omhu.Sørg for, at enheden har en fast lokal IP-adresse (statisk eller manuel DHCP), så NAT'en ikke svinger.

Hvis profilen er offentlig, kan teamet "skjule" sig selv. Indstil den til Privat for at tillade opdagelse og mindre restriktive regler i betroede miljøer.

Alternativer når RDP ikke er levedygtigt

Hvis RDP efter alt ovenstående stadig ikke fungerer korrekt, eller du har brug for "nul besvær" med porte og certifikater, bør du overveje fjernadgangssoftware. RealVNC Connect, TeamViewer, AnyDesk eller AnyViewer De tilbyder adgang til flere platforme med cloudbroker, SSO/MFA og mindre afhængighed af det underliggende netværk.

For uovervåget support og nem opsætning, muligheder som AnyViewer og AirDroid fjernunderstøttelse De muliggør chat, skærmdeling og fjernbetjening uden komplekse opsætninger. Nyttig, når du bare vil oprette forbindelse og arbejdeHvis du foretrækker integrerede løsninger, så tjek Chrome Fjernskrivebord.

Det er sjældent magisk at rette en fejlmeddelelse om, at "RDP afvist" er blevet afvist: det er normalt en manglende indstilling, en optaget port, et genstridigt gruppepolitikobjekt eller et udløbet certifikat. Ved at følge den logiske rækkefølge af kontroller—RDP- og GPO-status, tjenester og lytter, porte og firewall, godkendelse og certifikater, test med psping og netstat— Du får hurtigt adgang igen. Og hvis situationen fortsætter, eller sikkerhed er altafgørende, så husk at VPN, NLA, RD Gateway og alternativer til fjernadgang med MFA er dine bedste allierede til at arbejde eksternt uden problemer.

RDP på ​​Windows: Sikkerhedskrav og sikker konfiguration
relateret artikel:
RDP på ​​Windows: Sikkerhedskrav og sikker konfiguration

Tilføj som foretrukken kilde